zero-day CISA & The Hacker News

CISA Inscrit une Faille Zyxel au KEV alors qu'Arctic Wolf Confirme l'Escalade Active vers SYSTEM via Veeam Agent

Le 21 septembre 2026, la CISA a inscrit la faille CVE-2026-7273 des commutateurs Zyxel GS1900 à son catalogue KEV après confirmation d'exploitation active. Dans le même cycle, Arctic Wolf a averti que CVE-2026-32996 dans Veeam Agent for Windows est activement abusée pour élever des utilisateurs locaux à SYSTEM. Les organisations nordiques et européennes doivent corriger et chercher une compromission sans délai.

CISA Inscrit une Faille Zyxel au KEV alors qu'Arctic Wolf Confirme l'Escalade Active vers SYSTEM via Veeam Agent

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a inscrit lundi 21 septembre 2026 une faille de gravité élevée dans les commutateurs intelligents Zyxel de la série GS1900 à son catalogue Known Exploited Vulnerabilities (KEV), citant des preuves d'attaques en cours. Le même jour, la société de réponse aux incidents Arctic Wolf a averti qu'une faille distincte d'élévation de privilèges locale dans Veeam Agent for Microsoft Windows est également activement exploitée, offrant aux attaquants déjà implantés un chemin vers un contrôle SYSTEM complet. Ensemble, ces deux divulgations placent les équipements de bordure réseau et les agents de sauvegarde de postes — tous deux omniprésents dans les PME nordiques et européennes — en tête de la liste de remédiation urgente des équipes de sécurité.

La faille Zyxel est suivie sous CVE-2026-7273 et porte un score CVSS 3.1 de 8.8. Selon l'avis Zyxel de juin, un dépassement de tampon basé sur la pile dans le programme CGI d'administration web du commutateur permet à un attaquant non authentifié adjacent au LAN d'envoyer une requête HTTP forgée et d'exécuter des commandes système arbitraires. La CISA n'a nommé ni les opérateurs derrière l'exploitation observée, ni le nombre d'organisations touchées, ni ce que les attaquants ont fait après avoir pris le contrôle. Les agences civiles fédérales soumises à la Binding Operational Directive 26-04 doivent appliquer les correctifs du fabricant d'ici le 24 septembre 2026 — une fenêtre de trois jours qui souligne la gravité avec laquelle la CISA traite une compromission confirmée de commutateur.

Les modèles concernés comprennent GS1900-8, GS1900-8HP, GS1900-10HP, GS1900-16, GS1900-24, GS1900-24E, GS1900-24EP, GS1900-24HPv2, GS1900-48 et GS1900-48HPv2 sous micrologiciel 2.90(xxxx.1)C0 et antérieur. Les builds corrigés sont livrés en 2.90(xxxx.2)C0 pour chaque branche correspondante. Contrôler un commutateur réseau a une valeur stratégique : un attaquant qui exécute des commandes sur l'appareil peut mettre le trafic en miroir, altérer l'isolement VLAN, désactiver la journalisation et pivoter plus profondément vers des segments d'entreprise ou industriels. Des chercheurs de GreyNoise ont par ailleurs signalé qu'un acteur sinophone a récemment ciblé des commutateurs Zyxel GS1900, parmi d'autres technologies de bordure, tout en volant des documents auprès de victimes gouvernementales et de PME — un chevauchement qui élève les enjeux pour toute organisation encore sous micrologiciel vulnérable.

Veeam Agent : de l'utilisateur local à SYSTEM

L'alerte d'Arctic Wolf porte sur CVE-2026-32996 (CVSS 7.3), une vulnérabilité d'élévation de privilèges locale dans Veeam Agent for Microsoft Windows. La faille réside dans la façon dont le service Veeam Endpoint Backup gère les sessions client élevées via le named pipe gRPC local `\\.\pipe\Veeam\VAW\ServiceConnectionPipe`. Le service met en cache un principal administrateur élevé contre un UID de session contrôlé par le client, non lié à l'utilisateur ou à la connexion demandeurs. Ces UID de session élevés sont écrits dans un fichier journal sous `C:\ProgramData\Veeam\Endpoint\` que les utilisateurs standard peuvent lire. Un attaquant qui récupère un UID valide peut l'abuser pour exécuter des commandes en tant que SYSTEM. Une preuve de concept publique sur GitHub démontre le problème en exécutant `whoami` et en écrivant la sortie sur disque.

Contrairement à la faille Zyxel, Veeam exige un accès local préalable. En pratique, la faille est surtout dangereuse comme escalade post-compromission : les groupes de rançongiciels, les courtiers d'accès initial et les opérateurs de menace persistante avancée (APT) déjà présents sur un poste via hameçonnage ou identifiants volés peuvent l'utiliser pour désactiver les outils de sécurité, extraire des identifiants et se déplacer latéralement avec des privilèges SYSTEM. Les agents de sauvegarde sont souvent largement déployés et jugés de confiance par les défenseurs — ce qui les rend attrayants pour un abus de type living-off-the-land.

Mesures concrètes pour les responsables IT et sécurité

Les équipes de sécurité et d'informatique doivent traiter les deux dossiers comme des urgences opérationnelles, et non comme des cycles de correctifs ordinaires.

  • Corrigez immédiatement les commutateurs Zyxel GS1900 vers le micrologiciel corrigé 2.90(xxxx.2)C0 pour chaque modèle. Isolez les interfaces d'administration des segments LAN non fiables ; n'exposez jamais l'administration CGI/HTTP du commutateur à Internet ouvert.
  • Mettez à jour Veeam Agent for Windows vers la version corrigée du fournisseur dès qu'elle est disponible dans votre canal, et limitez qui peut se connecter localement aux postes gérés par la sauvegarde.
  • Recherchez une compromission avant et après le correctif. Sur les commutateurs, examinez les diffs de configuration, les changements inattendus de VLAN ou de miroir, et les requêtes HTTP anormales du plan de gestion. Sur les hôtes Windows avec Veeam Agent, surveillez une activité inhabituelle de named pipe gRPC, des processus SYSTEM inattendus issus du contexte du service Veeam, et des lectures de `Svc.VeeamEndpointBackup.log` par des non-administrateurs.
  • Partir du principe que la proximité LAN suffit pour Zyxel. Le Wi-Fi invité, les portables de prestataires et les objets connectés compromis sur le même domaine de diffusion peuvent atteindre l'interface CGI si l'administration n'est pas segmentée.
  • Documentez la chaîne de preuves. Préservez les configurations de commutateur, les journaux d'événements Windows et les journaux du service Veeam avant remédiation afin que les équipes de forensique numérique et de réponse aux incidents (DFIR) puissent déterminer si l'exploitation a précédé le correctif.

Statut des preuves

  • Confirmé : la CISA a ajouté CVE-2026-7273 au catalogue KEV sur la base de preuves d'exploitation active ; Zyxel a publié des correctifs de micrologiciel ; Arctic Wolf a signalé l'exploitation active de CVE-2026-32996 avec une PoC publique.
  • Signalé : la presse spécialisée, dont The Hacker News, a résumé les deux campagnes ; GreyNoise a lié une exploitation Zyxel connexe à une activité plus large de vol de documents.
  • Non confirmé : l'attribution de l'exploitation KEV Zyxel, le nombre exact de victimes et la question de savoir si les mêmes opérateurs abusent des deux familles de produits restent ouverts.

En bref

  • La CISA a inscrit Zyxel GS1900 CVE-2026-7273 au KEV après confirmation d'exécution de commandes dans la nature contre des commutateurs intelligents ; la remédiation fédérale est due au 24 septembre 2026.
  • Arctic Wolf avertit que Veeam Agent for Windows CVE-2026-32996 est activement exploitée pour élever des utilisateurs locaux à SYSTEM via un UID de session élevé mal géré.
  • Les organisations nordiques et européennes qui exploitent des commutateurs GS1900 ou des agents Veeam doivent corriger, segmenter l'accès d'administration et chercher une compromission pré-correctif dès maintenant.

Sources et références

← Toutes les actualités Outils